Společnost Analog Devices, Inc., jeden z největších světových dodavatelů polovodičových čipů používaných ve směrovačích, zařízeních IoT a spotřební elektronice, potvrdila, že neoprávněné osoby získaly přístup k určitým firemním systémům a odcizily soubory. Toto oznámení řadí Analog Devices na rostoucí seznam dodavatelů hardwaru a komponent, na které se zaměřují narušení s dopady sahajícími daleko za hranice sítě jedné společnosti.

Co společnost Analog Devices potvrdila

Podle prohlášení společnosti neoprávněné osoby během narušení získaly přístup k určitým interním systémům a odcizily soubory. Společnost Analog Devices zatím neuvedla celkový rozsah odcizených dat a vyšetřování narušení stále pokračuje. Jak je u incidentů, které jsou stále předmětem prověřování, obvyklé, společnost nepotvrdila, zda mezi odhalenými soubory byly proprietární návrhy čipů, zdrojové kódy firmwaru, zákaznická data nebo interní obchodní záznamy.

Tento typ opatrného zveřejňování je v raných fázích vyšetřování narušení běžný. Společnosti často potvrdí, že k narušení došlo a že došlo k odcizení dat, a to dříve, než mohou přesně říci, co bylo odcizeno nebo koho se to týká. Společnost Analog Devices již dříve, podle dřívějších zpráv o tomto incidentu, identifikovala neoprávněný přístup dne 23. června a od té doby aktivovala protokoly reakce na incidenty a přizvala externí odborníky k posouzení škod.

Odděleně se online objevila skupina, která tvrdí, že je zodpovědná za krádež souborů spojených se zákazníky společnosti Analog Devices, ačkoli toto tvrzení nebylo nezávisle ověřeno v porovnání s vlastními zjištěními společnosti. Čtenáři, které tento konkrétní aspekt zajímá, si mohou přečíst Tvrzení skupiny ExfilSquad o datech zákazníků Analog Devices, kde najdou další kontext, přičemž je třeba mít na paměti, že tvrzení o připsání odpovědnosti od kybernetických útočníků nejsou vždy přesná nebo úplná.

Proč na narušení u výrobce čipů záleží i běžným uživatelům

Většina spotřebitelů o společnosti Analog Devices nikdy neslyšela, ale její čipy jsou zabudovány v obrovském množství produktů: domácích směrovačích, chytrých termostatech, průmyslových senzorech, automobilových systémech a nespočtu dalších zařízení IoT. Právě to odlišuje narušení u dodavatele polovodičů od narušení například v maloobchodním řetězci nebo na platformě sociálních médií.

Pokud mezi odcizenými daty byly návrhové soubory, plány firmwaru nebo technická dokumentace, riziko se neomezuje pouze na společnost Analog Devices. Útočníci s přístupem k hardwarovým schématům nebo zdrojovému kódu firmwaru by mohli potenciálně identifikovat zranitelnosti v zařízeních, která tyto čipy využívají, a to dlouho předtím, než je odhalí výrobci zařízení nebo bezpečnostní výzkumníci. To je podstata rizika dodavatelského řetězce: jediné narušení na vyšší úrovni může vytvořit expozici na nižších úrovních u tisíců nesouvisejících produktů a značek, které spotřebitelé denně používají.

Je třeba poznamenat, že společnost Analog Devices nepotvrdila, že by mezi odcizenými daty byly firmware nebo návrhové soubory. Ale právě tato možnost je důvodem, proč odborníci na bezpečnost dodavatelských řetězců tak bedlivě sledují narušení u výrobců komponent, i když bezprostřední podrobnosti jsou stále nejasné.

Co to znamená pro vás

Pro většinu jednotlivých spotřebitelů není v reakci na toto konkrétní oznámení nutná žádná okamžitá akce. Společnost Analog Devices prodává své produkty především výrobcům a podnikům, nikoli přímo spotřebitelům, takže s tímto narušením není spojeno žádné přihlašovací jméno ani osobní účet, který byste dnes museli změnit.

To znamená, že tento incident je užitečnou připomínkou, že bezpečnost vašich domácích síťových zařízení závisí na dlouhém řetězci dodavatelů, se kterými se nikdy přímo nesetkáte. Několik rozumných návyků může snížit vaši expozici bez ohledu na to, co se s tímto konkrétním narušením stane:

  • Udržujte firmware směrovače a zařízení IoT aktualizovaný. Výrobci často po odhalení problémů v dodavatelském řetězci v tichosti vydávají záplaty, i bez veřejných oznámení.
  • V následujících týdnech a měsících sledujte oznámení o aktualizacích firmwaru od výrobců vašeho směrovače, center chytré domácnosti a připojených zařízení, protože záplaty související s tímto typem incidentu se mohou objevit se zpožděním.
  • Vyhněte se používání výchozích administrátorských přihlašovacích údajů na domácích směrovačích a zařízeních IoT, protože kompromitovaný firmware v kombinaci se slabým zabezpečením přihlášení významně zvyšuje riziko.
  • Pokud je to možné, segmentujte svou domácí síť a oddělte zařízení IoT od počítačů a telefonů, které pracují s citlivými informacemi.

Širší pohled na dodavatelské řetězce komponent

Společnost Analog Devices se připojuje k trendu, který je patrný v celém polovodičovém a hardwarovém sektoru: útočníci se stále častěji zaměřují na společnosti, které vyrábějí stavební kameny moderní elektroniky, a nikoli pouze na značky, které spotřebitelé znají. Tyto cíle na vyšší úrovni dodavatelského řetězce mohou útočníkům poskytnout páku na neúměrně velký počet navazujících produktů a zákazníků v poměru k úsilí vynaloženému na jediné narušení.

Vzhledem k tomu, že vyšetřování tohoto narušení stále pokračuje, očekávejte další aktualizace o tom, jaká data byla skutečně odcizena a zda se to týká informací o zákaznících, technických souborů nebo obojího. Dokud společnost Analog Devices nezveřejní podrobnější informace, je pro spotřebitele nejodpovědnějším přístupem základní ostražitost, nikoli panika.

Klíčové poznatky

Společnost Analog Devices potvrdila neoprávněný přístup a odcizení souborů ze svých systémů, přičemž vyšetřování stále probíhá a celkový rozsah není stanoven. I když bezprostřední dopad na spotřebitele není jasný, narušení podtrhuje význam povědomí o dodavatelském řetězci v kybernetické bezpečnosti. Udržujte svá domácí síťová zařízení aktualizovaná, používejte silná jedinečná hesla a v nadcházejících týdnech sledujte aktualizace firmwaru od výrobců vašich zařízení. Jakmile se objeví další podrobnosti o tomto narušení společnosti Analog Devices, zůstat informován vám pomůže vhodně reagovat, pokud budou ovlivněna vaše konkrétní zařízení.